You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Drools限制DRL规则仅可访问指定类 实现规则安全管控

Drools限制DRL类访问范围的实现方案

Drools原生支持通过配置实现DRL(含Excel决策表编译生成的DRL)的类访问管控,完全可以满足只允许访问预定义模型对象、拦截敏感资源调用的安全合规要求,不需要修改引擎核心代码。

具体配置方式

  • 配置KieBase类白名单过滤器
    Drools 7及以上版本提供了内置的类过滤扩展点,构建KieBase时传入自定义的类过滤器,仅放行白名单内的类,所有不在白名单中的类(比如java.io.File、java.lang.Runtime等操作文件、执行系统命令的敏感类),在规则编译、执行阶段都会直接抛出访问禁止异常。
    参考配置代码:
    KieServices kieServices = KieServices.Factory.get();
    KieBaseConfiguration kieBaseConf = kieServices.newKieBaseConfiguration();
    // 注册白名单类过滤器
    kieBaseConf.setOption(ClassFilterOption.get(className -> {
        // 定义允许访问的类白名单
        Set<String> allowedPrefix = Set.of(
                "com.yourproject.rule.model.", // 替换为你方预定义模型类的包路径
                "java.lang.String",
                "java.lang.Integer",
                "java.lang.Long",
                "java.lang.Boolean",
                "java.math.BigDecimal",
                "java.util.List",
                "java.util.Map",
                "java.util.ArrayList",
                "java.util.HashMap"
                // 其他业务必须的安全类按需添加
        );
        // 命中白名单则允许访问,否则直接拦截
        return allowedPrefix.stream().anyMatch(className::startsWith);
    }));
    KieBase kieBase = kieServices.getKieClasspathContainer().newKieBase(kieBaseConf);
    
  • 关闭内联Java代码执行权限
    在KieBase配置中添加参数drools.allowInlineJavaCode = false,禁止规则中编写任意Java代码块,仅允许调用白名单类对外暴露的公开方法,从编译层阻断恶意代码的执行入口。
  • 增加决策表前置校验逻辑
    在解析Excel决策表生成DRL之前,加一层文本扫描逻辑,直接拦截包含Runtime、ProcessBuilder、java.io、java.nio、exec、reflect等敏感关键词的规则内容,提前拦截违规内容,进一步缩小风险面。

避坑提示

  • 白名单不要配置java.lang.*这类全包通配规则,java.lang包下包含Runtime、ClassLoader等大量高危类,必须按需逐个添加需要用到的基础类,不要图省事放行整个包。
  • 不要将类加载器、Spring上下文、反射相关类的实例插入到规则的工作内存(Working Memory)中,避免规则通过这些对象绕过白名单限制。
  • 上线前补充安全测试用例,验证规则中尝试写文件、执行系统命令、读取系统属性等违规操作是否能被正常拦截。

内容的提问来源于stack exchange,提问作者Régis Ramillien

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 22:09:14